Spring til indhold
Prøv gratis

Guider

NIS2 og mailsikkerhed: hvad betyder det for jer?

Opdateret 10.10.2026 · BitTech IT

Kort svar

NIS2 nævner ikke DMARC ved navn, men kræver, at virksomheder i de omfattede sektorer har passende tekniske foranstaltninger, styr på hændelser og på leverandørkæden. Beskyttelse mod forfalskede mails med SPF, DKIM og DMARC, krypteret mailtransport og løbende overvågning er basale, dokumenterbare tiltag.

Hvad kræver NIS2?

NIS2-direktivet skal hæve cybersikkerheden i EU. Virksomheder i de omfattede sektorer skal blandt andet:

  • have passende og forholdsmæssige tekniske og organisatoriske foranstaltninger til at styre risici,
  • praktisere grundlæggende cyberhygiejne og bruge kryptering, hvor det er relevant,
  • have styr på hændelser og rapportere væsentlige hændelser inden for frister,
  • stille krav til sikkerheden i leverandørkæden,
  • og ledelsen har et selvstændigt ansvar for, at det sker.

Direktivet er teknologineutralt. Det nævner ikke SPF, DKIM eller DMARC ved navn — men phishing og forfalskede afsendere er blandt de mest almindelige veje ind i en virksomhed, og beskyttelsen er veldokumenteret og billig.

Mailsikkerhed som konkret tiltag

Krav i NIS2Konkret tiltag
Risikostyring og cyberhygiejneSPF, DKIM og DMARC på p=reject, så jeres domæne ikke kan bruges til phishing i jeres navn.
KrypteringMTA-STS og TLS-RPT, så mail til jer kun leveres krypteret. HTTPS og HSTS på websitet.
HændelseshåndteringLøbende overvågning og alarmer, når DNS ændrer sig, et certifikat udløber, eller nogen sender mail i jeres navn.
Sikkerhed i leverandørkædenOverblik over alle systemer, der sender mail med jeres domæne — fra DMARC-rapporterne.
SårbarhedshåndteringEn security.txt, så andre kan melde sårbarheder til jer.

Er I omfattet?

NIS2 gælder som udgangspunkt mellemstore og store virksomheder (fra 50 ansatte eller 10 mio. euro i omsætning) i en lang række sektorer, fx energi, transport, sundhed, vand, digital infrastruktur, IT-drift for andre, post, affald, kemikalier, fødevarer og produktion af en række varer. Nogle virksomheder er omfattet uanset størrelse.

Er I ikke selv omfattet, mærker I det ofte alligevel: kunder, der er omfattet, skal stille krav til deres leverandører — også til jeres mailsikkerhed.

Hændelser og frister

Ved en væsentlig hændelse skal der sendes en tidlig varsling inden for 24 timer, en underretning inden for 72 timer og en endelig rapport senest en måned efter. Det kræver, at I opdager hændelsen. Overvågning af jeres domæner, DMARC-rapporter og certifikater er en del af det.

Sådan kommer I i gang

  1. Kør et gratis domæne-tjek af alle jeres domæner — også dem, der ikke sender mail.
  2. Sæt DMARC op med rapporter, og gå mod p=reject.
  3. Slå MTA-STS og TLS-RPT til.
  4. Overvåg løbende, og gem historikken som dokumentation.

Denne side er generel vejledning og ikke juridisk rådgivning. Om jeres virksomhed er omfattet, afgøres af den danske NIS2-lovgivning og de kompetente myndigheder.

Spørgsmål og svar

Er vi omfattet af NIS2?

NIS2 omfatter mellemstore og store virksomheder i en række sektorer, fx energi, transport, sundhed, digital infrastruktur, fødevarer, affald og produktion af visse varer. Mange mindre virksomheder mærker kravene indirekte, fordi kunder, der er omfattet, stiller krav til deres leverandører.

Kræver NIS2 DMARC?

Ikke ordret. Men direktivet kræver risikobaserede tekniske tiltag og „cyberhygiejne“, og phishing med forfalskede afsendere er en af de mest almindelige angrebsveje. DMARC på p=reject er en enkel og veldokumenteret måde at lukke den på.

Hvad kan vi dokumentere med DomGuard?

At jeres domæner har SPF, DKIM og DMARC på plads, at politikken håndhæves, at mailtransporten er krypteret, og at I får besked og reagerer, når noget ændrer sig. Historikken og alarmerne kan indgå i jeres dokumentation.

Hvad med hændelsesrapportering?

NIS2 kræver en tidlig varsling inden for 24 timer og en underretning inden for 72 timer ved væsentlige hændelser. Overvågning af DNS, certifikater og DMARC-rapporter hjælper jer med at opdage fx misbrug af jeres domæne hurtigt.